监控与系统日志记录政策
第一部分——目的、范围和法律依据
第 1 条、目的
1.1. 本政策规定 HiTechCloud 整个系统的日志记录(logging)、监控(monitoring)和告警,旨在:(a) 尽早发现故障和异常行为;(b) 支持调查、安全事件响应与司法取证(forensic);(c) 证明问责制(accountability)与法律合规;(d) 确保电子证据的完整性与可用性。
条 2。适用范围
2.1. 适用于:服务器、工作站、网络设备、Firewall;Web 应用、API、数据库;身份验证与访问控制系统(IAM/PAM);云基础设施、container、orchestration;安全系统(WAF、IDS/IPS、EDR/XDR);客户管理端口。
第 3 条。法律依据和标准
- 《网络安全法》2025年(第116/2025/QH15号法律)及其指导法令;关于按分级保护信息系统安全的第85/2016/NĐ-CP号法令;
- 关于管理、提供和使用 Internet 服务及网络信息的第 147/2024/NĐ-CP 号法令(要求保存日志);
- 《2025 年《个人数据保护法》(第 91/2025/QH15 号法律)和 356/2025/NĐ-CP 法令(数据处理日志、日志中个人数据的保护);
- 《2015 年刑法》(2017 年修订、补充);
- 参考标准:ISO/IEC 27001:2022(A.8.15 logging、A.8.16 monitoring、A.8.17 clock synchronization);NIST SP 800-92(log management);MITRE ATT&CK。
本政策补充了信息安全系统安全政策(ISMS)、访问控制政策(IAM)和安全事件响应流程(IR)。
第二部分 – 日志记录
第4条。必填日志记录事件
4.1. HiTechCloud 至少记录以下事件日志:(a) 身份验证 — 登录成功/失败、账户锁定、修改密码、MFA 身份验证;(b) 访问控制 — 授予和撤销权限、权限提升(sudo/su)、访问敏感资源;(c) 管理操作 — 更改配置、创建/删除账户、更改隐私政策;(d) 系统事件 — 服务启动/停止、系统错误、状态变更;(e) 安全事件 — IDS/IPS/WAF/EDR 告警、恶意软件检测、阻断连接;(f) 数据访问 — 读/写/删除 CONFIDENTIAL/RESTRICTED 数据;(g) 网络活动 — 异常的入站/出站连接、firewall 规则变更。
第 5 条。日志记录内容
5.1. 每条记录至少包含:时间戳(带时区的时间戳);主体标识(user/service ID);来源(IP/hostname);事件类型和结果(成功/失败);受影响的资源;相关联ID(correlation ID,如有)。
5.2. 数据最小化原则: 不向日志中记录不必要的敏感数据,如密码、私钥、完整 token、完整支付卡号或敏感个人数据内容。如必须记录个人标识符,应根据 PDPD 采用适当的掩蔽或假名化。
第6条. 时间同步
6.1. 整个系统通过内部可信 NTP 服务器同步时间,采用 UTC/GMT+7 标准时区,确保各 log 源之间的精确关联以用于调查。
第三部分 – 日志保护、存储和访问
第 7 条. 集中性与完整性
7.1. 日志被集中收集到 log/SIEM 管理系统,并与源系统隔离以防止篡改。
7.2. 完整性保护:采用防篡改机制(append-only/WORM),必要时对记录进行签名/哈希;对日志存储库实施严格的访问控制;对日志系统的所有访问均被记录日志(log-of-log)。
第8条. 存储期限
| 日志类型 | 最短保存时间 |
|---|---|
| 访问日志、系统登录日志 | 12 个月(符合法令 147/2024/NĐ-CP) |
| 安全日志,安全事件 | 12 个月(热)+ 根据调查需求的冷存储 |
| 管理日志、配置变更 | 12 个月 |
| 个人数据处理日志 | 根据 PDPD/法令 356/2025 的问责要求 |
| 用于故障应对的数字证据 | 故障结束之后至少 24 个月(或根据主管机关要求) |
8.1. 存储期满的日志将被安全销毁并予以记录;属于正在调查案件或根据主管机构要求的日志将保留至事项处理完毕。
第9条 日志访问控制
9.1. 日志访问根据《访问控制政策》(IAM)合规执行最小特权原则;仅限 SOC 人力资源、安全管理员及经授权的调查人员访问;所有访问均记录日志并进行审查。
9.2. 包含个人数据的日志使用须合规 PDPD;仅用于安全、运维、故障调查及遵守法律目的。
第四部分 – 监控、告警和效力
第10条. 监控与事件关联
10.1. HiTechCloud 运营安全监控(SOC),配备多源事件关联 SIEM,依据 MITRE ATT&CK 框架构建检测规则(detection rules),用以识别:位置/时间异常登录、brute-force、特权提升、批量访问/下载数据、C2/exfiltration 行为、未经授权的配置更改。
10.2. 可用性与性能监控(uptime、资源),结合 status.hitechcloud.vn 状态页及 SLA 中的承诺。
条 11. 告警分类和升级处理
11.1. 告警按级别(Critical/High/Medium/Low)对应 P1–P4 分类;严重告警(P1/P2)将根据安全事件响应流程立即转交至安全事件响应团队(CSIRT)。涉及潜在个人数据违规的告警将同时触发数据违规通知流程(72 小时时限)。
11.2. HiTechCloud对关键系统进行24/7监控;告警阈值和响应程序按SLA和IR中定义的优先级配置。
条 12. 审查和改进
12.1. SOC定期评审检测规则的有效性、减少告警干扰(误报)并根据最新威胁情报进行更新;每季度向信息安全委员会(ISC)提交监控报告。
条款 13. 效力
13.1. 本政策自 01/07/2026 起生效,至少每 12 个月审查一次。越南语版本具有最高法律效力。